"VPS cifrado" es una frase que muchos hosts lanzan sin decir contra qué protege. Preferimos ser directos, porque a la gente que le importa esto le importa la exactitud. Puedes ejecutar almacenamiento cifrado en un VPS — un volumen de datos cifrado con LUKS que desbloqueas con una frase de contraseña — y protege de verdad tus datos en reposo. Lo que no hace es volver invisible un servidor en marcha para quien controla el hardware físico. Aquí va su forma honesta, y cómo configurarlo.
Qué hace el cifrado en un VPS — y qué no
Lo real: un volumen LUKS es texto cifrado cuando está bloqueado. Apaga el servidor, o simplemente no desbloquees el volumen, y los archivos son ilegibles sin tu frase de contraseña. Un disco dado de baja, imagen en frío o incautado apagado no entrega nada legible. Esa es una protección genuina y valiosa — y es la amenaza común para la mayoría (un disco retirado, un snapshot en frío, acceso casual).
Lo que no: mientras el volumen está montado y el servidor corre, la clave de cifrado está en RAM, y el proveedor opera el hipervisor bajo tu VM. El cifrado de disco completo en cualquier VPS — el nuestro o el de cualquiera — no puede proteger un volumen en marcha y desbloqueado de un operador decidido de la máquina física. Cualquier host que prometa lo contrario está sobrevendiendo. Nosotros no.
Así que: protección real en reposo, límites honestos en vivo. Ese intercambio vale la pena para un almacén de datos privado que mantienes ilegible en reposo — junto con registro sin KYC para que el almacén ni siquiera esté atado a tu identidad de entrada.
Configurar un volumen cifrado LUKS (Ubuntu 24.04)
# encrypt a data file/volume with LUKS; keep the passphrase OFF the server
apt update && apt install -y cryptsetup
# create a 20 GB encrypted container (or point at a raw data disk)
fallocate -l 20G /srv/secure.img
cryptsetup luksFormat /srv/secure.img # sets your passphrase
cryptsetup luksOpen /srv/secure.img secure # unlock → /dev/mapper/secure
mkfs.ext4 /dev/mapper/secure
mkdir -p /mnt/secure && mount /dev/mapper/secure /mnt/secure
# your files live in /mnt/secure — ciphertext once closed
Tras un reinicio el volumen queda bloqueado hasta que lo desbloqueas tú mismo:
cryptsetup luksOpen /srv/secure.img secure # enter passphrase over SSH
mount /dev/mapper/secure /mnt/secure
Nunca almacenes la frase de contraseña en el servidor. Desbloquea manualmente (o pásala por tu sesión SSH) para que la clave solo exista en memoria mientras la usas. No la pongas en un script de arranque — eso echa por tierra el propósito.
Alcance honesto, una vez más
- Protege: datos en reposo — apagado, antes de desbloquear, snapshot en frío, disco retirado.
- No protege: un volumen en marcha y desbloqueado de alguien con control físico/de hipervisor.
- No es anonimato por sí solo: tu servidor sigue teniendo una IP pública y tráfico en el cable. Esto trata de confidencialidad de datos en reposo, combinada con facturación sin KYC.
Si tu modelo de amenaza es la presión legal más que un disco robado, la señal más significativa es nuestro warrant canary — una declaración fechada de que no hemos tenido órdenes secretas ni exigencias de debilitar la seguridad, mantenida al día. Un canary que puedes vigilar gana a una insignia de cifrado que no puedes verificar. Consulta también el desglose honesto del VPS anónimo sobre lo que el sin-KYC te da y no te da.
Por qué EQVPS para almacenamiento cifrado
- Root completo, así que LUKS y tu flujo de desbloqueo son enteramente tuyos — sin custodia de clave del proveedor, sin frase de contraseña almacenada en el arranque salvo que lo elijas.
- Sin KYC, pago en cripto. Correo para registrarte, USDC/USDT para pagar — el almacén no está soldado a tu identidad.
- UE (Alemania, Finlandia), ley real de protección de datos, un warrant canary público, root en ~60 segundos.
VPS anónimo, sin KYC — la versión honesta → · Autohospedar Vaultwarden (bóveda cifrada) →
Comentarios
Aún no hay comentarios. Sé el primero.